Loading
Schützen Ihrer Salesforce-Organisation
Konfigurieren von SAML Single Logout mit Salesforce als Identitätsanbieter

Konfigurieren von SAML Single Logout mit Salesforce als Identitätsanbieter

Konfigurieren Sie Single Logout (SLO) für einen SAML-Serviceanbieter. Mit SAML SLO können sich Benutzer entweder bei Salesforce oder beim Serviceanbieter abmelden, um sich bei beiden abzumelden.

Erforderliche Editionen

Verfügbarkeit: Salesforce Classic und Lightning Experience

Verbundauthentifizierung ist in folgenden Editionen verfügbar: Alle Editionen

Delegierte Authentifizierung ist in folgenden Editionen verfügbar: Professional, Enterprise, Performance, Unlimited, Developer und Database.com Edition

Authentifizierungsanbieter sind verfügbar in: Professional, Enterprise, Performance, Unlimited und Developer Edition

Erforderliche Benutzerberechtigungen
Anzeigen von Einstellungen: Setup und Konfiguration anzeigen
Bearbeiten von Einstellungen:

Anwendung anpassen

UND

Alle Daten modifizieren

Lesen Sie diese Informationen, bevor Sie SAML SLO konfigurieren.

  • Stellen Sie sicher, dass der Serviceanbieter SAML SLO unterstützt.
  • In dieser Implementierung werden verbundene Anwendungen verwendet. Sie können SLO konfigurieren, wenn Sie eine verbundene Anwendung als Entwickler erstellen und bearbeiten und sie für andere Organisationen bereitstellen. Alternativ können Sie SLO für eine verbundene Anwendung in Ihrer Organisation als Administrator erstellen und verwalten. Wenn Sie eine verbundene Anwendung als Entwickler bearbeiten, werden Ihre Änderungen an der SLO-Konfiguration nicht an die Seite übertragen. Kopieren Sie beim Ändern von Einstellungen auf den Verwaltungsseiten der verbundenen Anwendung nach Bedarf die Einstellungen manuell auf die Seite für die Anwendungserstellung.
  • Von Salesforce wird derzeit nur das Frontkanal-SLO unterstützt, d. h., SLO-Umleitungen müssen im selben Browser erfolgen. Salesforce unterstützt SLO in verschiedenen Browsern nicht.
  • Salesforce generiert und sendet den Sitzungsindexparameter beim Single Sign-On (SSO) und SLO.
  • Von einigen Serviceanbietern wird das Initiieren von SLO nicht unterstützt. Fahren Sie in diesem Fall direkt mit Schritt 6 im Setup fort. Benutzer werden beim Serviceanbieter abgemeldet, wenn die Initiierung über Salesforce erfolgt. Wenn sich Benutzer beim Serviceanbieter abmelden, werden sie nicht zwangsläufig bei Salesforce abgemeldet.

Vor dem Konfigurieren von SAML SLO:

  • Rufen Sie den SAML-SLO-Endpunkt des Serviceanbieters ab.
  • Rufen Sie den HTTP-Bindungstyp vom Serviceanbieter ab.
  1. Verwenden Sie unter "Setup" das Feld "Schnellsuche", um Verbundene Anwendungen verwalten zu suchen und auszuwählen.
  2. Klicken Sie neben der verbundenen Anwendung, die Sie für SLO konfigurieren, auf Bearbeiten. Sie bearbeiten nun die Konfiguration der verbundenen Anwendung, selbst wenn die Verbindung hier über "Verbundene Anwendungen verwalten" erfolgt.
  3. Wählen Sie unter "Webanwendungseinstellungen" die Option Single Logout aktivieren aus.
    Single Logout für SAML-Identitätsanbieter
  4. Geben Sie für "Single Logout URL" den SAML-SLO-Endpunkt des Serviceanbieters der verbundenen Anwendung ein. Der URL muss mit https:// beginnen.
    • Wenn Salesforce die Abmeldung initiiert, wird die Abmeldeanforderung mit dem Sitzungsindexparameter an diesen SLO-Endpunkt gesendet.
    • Wenn der Serviceanbieter die Abmeldung initiiert, sendet Salesforce die Abmeldeantwort an diesen SLO-Endpunkt.
  5. Wählen Sie den Typ "Single Logout Binding" für SLO aus. Der Bindungstyp bestimmt, wo in der SAML-Anforderung die Abmeldeanforderung oder -antwort platziert werden soll. Der Wert ist base64-codiert. Diese Informationen erhalten Sie vom Serviceanbieter.
    • Bei HTTP POST befindet sich die LogoutRequest oder LogoutResponse im Anforderungstext der SAML-Anforderung.
    • Bei der HTTP-Umleitung befindet sich die komprimierte LogoutRequest oder LogoutResponse in der Abfragezeichenfolge der SAML-Anforderung.
  6. Konfigurieren Sie die Einstellungen der Abmeldeseite, um zu steuern, wohin Benutzer nach der erfolgreichen Abmeldung umgeleitet werden.
    • Legen Sie für eine Organisation den URL der Abmeldeseite in Ihren Sitzungseinstellungen fest. Dieser URL gilt für Ihre gesamte Organisation, nicht nur für die verbundene Anwendung. Wenn Sie keinen URL für die Abmeldeseite festlegen, werden Benutzer beim Abmelden zu Ihrer Anmeldeseite für "Meine Domäne" umgeleitet.
    • Legen Sie für eine Experience Cloud-Site den URL der Abmeldeseite in den Einstellungen für Anmeldung & Registrierung der Site fest. Wenn Sie keinen URL für die Abmeldeseite festlegen, werden Benutzer beim Abmelden zur Site-Anmeldeseite umgeleitet.
  7. Stellen Sie den Serviceanbieter mit dem Salesforce-Identitätsanbieter-SLO-Endpunkt für Ihre Salesforce-Organisation bereit. Der Serviceanbieter verwendet diesen Endpunkt, um SLO zu initiieren. Der Endpunkt hat das Format https://MyDomainName.my.salesforce.com/services/auth/idp/saml2/logout, wobei MyDomainName Ihre Salesforce-Domäne ist.
    Single Logout für SAML-Identitätsanbieter
 
Laden
Salesforce Help | Article